Platform Respons Insiden Sumber Terbuka Anda
Pindahkan TheHIVE, Halo DFIR-IRIS
Seri Tumpukan SIEM GRATIS Terbaik Dunia
Pendahuluan
Platform Respons Insiden (IRP) adalah alat penting untuk organisasi dari semua ukuran dan industri, karena mereka menyediakan platform terpusat untuk mengelola aktivitas respons insiden dan membantu organisasi merespons insiden dunia maya dengan cepat dan efektif. Dengan menggunakan IRP, organisasi dapat mengurangi dampak insiden dunia maya, meminimalkan risiko pelanggaran data, dan memastikan kepatuhan terhadap peraturan industri.
Dari sudut pandang saya, Incident Response Platforms (IRPs) adalah komponen terpenting kedua dari tumpukan Security Information and Event Management (SIEM), setelah penyerapan log.
Mereka menyediakan platform terpusat untuk mengelola aktivitas respons insiden, termasuk deteksi ancaman, triase insiden, investigasi insiden, dan resolusi insiden.
- Triase insiden: Ini dapat mencakup analisis ruang lingkup insiden, sistem dan data yang mungkin terpengaruh, dan potensi kerusakan yang dapat terjadi.
- Investigasi insiden: Hal ini memungkinkan penanggap insiden dengan cepat mengumpulkan informasi yang diperlukan untuk memahami insiden dan membuat keputusan berdasarkan informasi tentang cara merespons.
- Resolusi insiden: Ini memungkinkan penanggap insiden dengan cepat dan efektif menanggapi insiden, terlepas dari tingkat keparahan atau kerumitannya.
- Kepatuhan dan pelaporan: IRP juga membantu organisasi memenuhi persyaratan kepatuhan dengan memberikan kemampuan untuk menghasilkan laporan insiden dan bentuk dokumentasi lain yang diperlukan oleh badan pengawas.
Sebelum perubahan lisensi mereka, TheHIVE adalah solusi sumber terbuka utama untuk kebutuhan respons insiden kami. Sayangnya, modifikasi lisensi pada akhir tahun 2022 mengakibatkan pengurangan fitur yang tersedia di versi gratis platform secara signifikan.
Sementara tim SOC bergegas mencari pengganti yang kompeten, DFIR-IRIS tetap siap, dengan penuh semangat menunggu kesempatan untuk menunjukkan kemampuannya.
Selamat datang DFIR-IRIS
Syukurlah tim di belakang DFIR-IRIS melangkah untuk menyelamatkan hari dengan Platform Respons Insiden sumber terbuka.
Menurut pendapat saya, IRIS mencentang semua kotak dalam hal fitur apa saja yang harus dimiliki Platform Respons Insiden.
- Manajemen insiden: DFIR-IRIS memungkinkan penanggap insiden untuk membuat, melacak, dan mengelola insiden, termasuk triase, investigasi, dan resolusi insiden.
- Manajemen bukti: DFIR-IRIS memungkinkan responden insiden untuk mengumpulkan, menyimpan, dan menganalisis bukti digital, termasuk citra sistem, lalu lintas jaringan, dan file log.
- Pelaporan: DFIR-IRIS menyediakan serangkaian kemampuan pelaporan dan dokumentasi, termasuk laporan insiden, ringkasan kasus, dan garis waktu.
- Integrasi: DFIR-IRIS memungkinkan integrasi dengan berbagai alat lain, seperti alat analisis malware, alat analisis lalu lintas jaringan, dan alat forensik.
- Kolaborasi: DFIR-IRIS memungkinkan penanggap insiden untuk berkolaborasi dan berbagi informasi dengan tim lain, seperti tim penanggap insiden, tim forensik, dan lembaga penegak hukum.
Menurut pendapat saya, modul tambahan adalah fitur IRIS yang paling menarik. Modul sangat mirip dengan apa yang dicapai TheHIVE dengan Cortex's Analyzers and Responders. Modul IRIS dibagi menjadi dua jenis:
- Modul pipeline : Mengizinkan pengunggahan dan proses bukti melalui pipeline modular (misalnya: parsing dan injeksi EVTX ke database atau visualiser data)
- Modul prosesor : Izinkan pemrosesan data IRIS berdasarkan tindakan / pengait yang telah ditentukan. (misalnya: diberi tahu saat IOC baru dibuat dan dapatkan wawasan VT/MISP untuknya).
Ingin menyelidiki IoC menggunakan MISP atau Virustotal? Anda beruntung — ada modul yang tersedia hanya untuk tujuan itu.
Atau apakah Anda memiliki kasus penggunaan yang unik dan perlu membuatnya sendiri? Dengan visi dan beberapa pemrograman Python, Anda dapat mencapainya!
Tim SOCFortress berupaya membangun modul untuk dinikmati seluruh komunitas, nantikan terus!
Lebih Sedikit Bicara, Lebih Banyak Lakukan
IRIS akan diinstal melalui Docker dan tim telah menyusun file penulisan yang menjalankan 5 layanan Docker.
app - iris_webapp: Inti, termasuk server web, manajemen DB, manajemen modul, dll.db: Database PostgresSQLRabbitMQ: Mesin RabbitMQ untuk menangani antrian dan pemrosesan pekerjaanworker: Penangan pekerjaan mengandalkan RabbitMQnginx: Proksi balik NGINX
Install
Saya menganggap Anda sudah menginstal buruh pelabuhan, jika tidak, Anda dapat mengikuti panduan pemasangan Docker di sini: Panduan Instalasi Docker .
# Clone the iris-web repository
git clone https://github.com/dfir-iris/iris-web.git
cd iris-web
# Checkout to the last non-beta tagged version -
git checkout v1.4.5
# Copy the environment file
cp .env.model .env
# [... optionally, do some configuration as specified in section below ...]
# Build the dockers
docker compose build
# Run IRIS
docker compose up
IKUTI VIDEO UNTUK MENGAKSES KREDENSIAL LOGIN DAN TAMPILAN PLATFORM
Kesimpulan
Mengingat nilai yang sangat besar yang diberikan TheHIVE, harus saya akui, saya khawatir tentang kemungkinan membangun tumpukan SIEM yang komprehensif tanpanya. Seperti banyak orang lainnya, saya berusaha keras untuk menemukan alat yang menawarkan fitur TheHIVE yang sama dengan kemampuan untuk disesuaikan agar sesuai dengan kasus penggunaan apa pun. Untungnya, tim di belakang DFIR-IRIS telah mengembangkan platform respons insiden yang tidak hanya bersumber terbuka sepenuhnya, tetapi juga menawarkan kombinasi fitur bawaan dan kemampuan untuk menyesuaikan dan membuat sendiri, memberikan solusi yang kuat dan serbaguna untuk respon insiden.
Perselisihan DFIR-IRIS:https://discord.gg/udqjsUjv
Butuh bantuan?
Fungsionalitas yang dibahas dalam posting ini, dan banyak lagi, tersedia melalui Layanan Profesional SOCFortress. Biarkan SOCFortress membantu Anda dan tim Anda menjaga keamanan infrastruktur Anda.
Situs web:https://www.socfortress.co/
Layanan profesional:https://www.socfortress.co/ps.html

![Apa itu Linked List? [Bagian 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































